Huijari tietää mitä tilasit ja mitä siitä maksoit – Valve varoittaa vuotaneista toimitustiedoista
Vuoto tapahtui Valven logistiikkakumppanilla CEVA Logisticsilla, ei Steamissa, eikä mukana ollut salasanoja tai maksutietoja. Tällaisen vuodon tavallisin jatko on viesti, joka pyytää maksamaan tullaus- tai käsittelymaksun linkin kautta.
Tiivistelmä
Valve lähetti 10. elokuuta sähköpostin eurooppalaisille laiteostajilleen, joiden toimitustiedot olivat CEVA Logisticsin varastoissa heinä- ja elokuun vaihteen tietomurron aikaan. Vuotaneisiin kenttiin kuuluvat osoite, puhelinnumero, Steam-tilin sähköpostiosoite ja ostetun laitteen hinta, mutta ei maksutietoja eikä tilin tunnuksia. Huijausviestejä ei ole vielä havaittu.
Rikollisella on nimesi, katuosoitteesi ja puhelinnumerosi. Tiedossa on myös se, minkä laitteen tilasit ja paljonko siitä maksoit.
Juuri tuo yhdistelmä vuoti Valven eurooppalaisilta laiteostajilta. Yhtiö lähetti maanantaina sähköpostia asiakkaille, joiden toimitustiedot olivat logistiikkakumppanin varastoissa tietomurron aikaan.
Murto tehtiin CEVA Logisticsiin 29.7.–1.8.2026, ja se koski kahdeksan eurooppalaisen varaston toimitustietoja. Verkkokauppoja CEVA tiedotti 1. elokuuta, Valvea 7. elokuuta, ja asiakkailleen Valve kirjoitti 10. elokuuta.
Vuotaneiden kenttien lista on varsin tarkka: nimi, katuosoite, postinumero, kaupunki, maa, puhelinnumero, Steam-tilin sähköpostiosoite sekä tuotetiedot, siis laitteen tyyppi ja maksettu hinta.
Maksutietoja ei vuotanut. Steam-salasanoja, Steam Guard -koodeja tai muita tilin tunnuksia ei myöskään. Murto tehtiin logistiikkakumppaniin eikä Steamiin, ja siksi Valve sanoo, ettei salasanaa tarvitse vaihtaa.
Vuodossa on kyse Steamin laitekaupasta, ei pelitilien sisällöstä. Sähköpostiosoite on silti mukana, joten viesti voi tulla juuri siihen laatikkoon, jossa aidot Steam-viestit ovat ennenkin näkyneet.
Yhtiö kehottaa asiakkaitaan erityiseen varovaisuuteen ja neuvoo olemaan luovuttamatta tilitietoja kenellekään, joka esiintyy kuljetusyhtiön edustajana.
– Kohtele kaikkia tällaisia yhteydenottoja valheellisina. Steam-salasanaasi ei tarvitse vaihtaa, yhtiö kirjoittaa asiakkailleen lähettämässään viestissä.
Vuoto tapahtui varastossa, ei ovella
CEVA ei ole se yhtiö, joka toi paketin kotiovelle. Valven EU- ja Britannian-toimitukset kulkevat DHL:n tai GLS:n kautta, ja CEVA vastaa niitä edeltävästä varastoinnista ja tilausten käsittelystä.
Miksi tiedot olivat logistiikkakumppanilla
Steam-tilaus ohjautuu ensin CEVAn varastoon, jossa laite pakataan ja osoitetiedot tulostetaan. Vasta viimeinen matka ovelle kuuluu DHL:lle tai GLS:lle. Osoite, puhelinnumero ja tilauksen sisältö ovat siis tallessa monessa paikassa yhtä toimitusta varten.
CEVA on maailman kolmanneksi suurimman varustamon CMA CGM -konsernin tytäryhtiö. Sillä on 1 000 varastoa, ja viime vuonna se käsitteli 15 miljoonaa lähetystä. Vuoden 2025 liikevaihto oli 18,3 miljardia dollaria.
Yhtiön tiedottaja Ryan Fisher kieltäytyi vastaamasta kysymyksiin vuodon laajuudesta ja mahdollisesta lunnasvaatimuksesta. Hyökkääjää ei tunneta, eikä uhrien määrää ole kerrottu.
Alankomaiden tietosuojaviranomaiselle murrosta tehtiin kymmenen ilmoitusta, kertoo viraston asiantuntija Mark Schenkel. Nimeltä mainittuja uhreja ovat muun muassa pankki ING sekä verkkokaupat Bol, De Bijenkorf ja Ace & Tate, samoin jalkapalloseura Ajax. Suomalaisia tai pohjoismaisia yrityksiä ei ole nimetty CEVAn asiakkaiden joukossa.
Suomi on Valven omalla suoratoimitusmaiden listalla, joten suomalaiset laiteostajat ovat kaikella todennäköisyydellä ilmoituksen saajien joukossa. Maakohtaista erittelyä Valve ei ole antanut. CEVA säilyttää toimitustietoja enintään 90 päivää, ja sillä rajautuu myös se ostoikkuna, jonka tiedot olivat murron ulottuvilla.
Tätä vuotoa hyödyntäviä huijausviestejä ei ole toistaiseksi havaittu missään. Kuinka kauan se pitää, jää nähtäväksi.
Tunnistusmerkit
Yksikään kuljetusyhtiö ei lähetä maksulinkkiä tullaus- tai käsittelymaksusta. Se on tämän huijauksen ratkaiseva tuntomerkki, ja Posti sanoo saman suoraan huijausviestiohjeessaan.
– Posti ei lähetä linkkiä tullauksen tai käsittelymaksun maksamista varten, Posti kirjoittaa.
Oikea laite ja oikea summa eivät sen sijaan ole todiste aitoudesta. Sama pätee osoitteeseen ja puhelinnumeroon.
Traficomin pakettihuijausohjetta päivitettiin 23. heinäkuuta, ja se kuvaa tekotavan lyhyesti. Huijarit lähettävät tekstiviestejä ja välillä pikaviestejä, jotka näyttävät tulevan kuljetusyritykseltä.
Suomalaisille tuo on ihan tuttua Posti-nimellä tehtyä kalastelua. Uutta on se, että viestin takana voi nyt olla aito tilaus.
Kalasteluviestin muut tuntomerkit käydään läpi tietojenkalasteluoppaassa.
Mitä tehdä
Toimituksen tila kannattaa tarkistaa vain verkkokaupan tai kuljetusyhtiön omilta sivuilta, osoite itse kirjoittamalla. Viestin linkkiin ei kosketa.
Tilitietoja ei luovuteta kuriirin edustajaksi ilmoittautuvalle, ei puhelimessa eikä viestissä. Steam-salasanan vaihtoa Valve ei pidä tarpeellisena, mutta oma salasana joka palveluun on silti perussääntö.
Jos viesti ohjaa maksusivulle, valeverkkokaupan tuntomerkit auttavat arvioimaan sivun.
Traficom on koonnut omat ohjeet tietovuodon uhrille juuri tällaiseen tilanteeseen, jossa osoite ja puhelinnumero ovat vuotaneet ilman tunnuksia. Yhteydenottoihin on syytä suhtautua tavallista tarkemmin lähikuukausina.
Huijausviestistä ilmoitetaan osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Jos rahaa on menetetty, rikosilmoitus tehdään poliisi.fi-palvelussa.
Lähteet
- dawn.fi — Valven asiakastietoja vuoti CEVA Logisticsin tietomurrossa (10.08.2026)
- TechCrunch — A data breach at shipping giant CEVA Logistics is rippling across banks, retailers, Steam gamers and beyond (10.08.2026)
- BleepingComputer — Valve notifies Steam hardware customers of a data breach (10.08.2026)
- Traficom — Pakettihuijaus: tunnista huijaus ja toimi oikein (23.07.2026)
- Posti — Esimerkkejä huijausviesteistä
- Traficom — Neuvoja identiteettivarkauden tai tietovuodon uhrille